خاصیتهای امنیتی
در این سند
- یک خاصیت چه چیزی را مشخص میکند
- عینیسازی و آزمون یک خاصیت
- P01 محرمانگی
- P02 یکپارچگی
- P03 دسترسپذیری
- P04 یکپارچگی دستور
- P05 یکپارچگی زمینه
- P06 یکپارچگی دانش
- P07 یکپارچگی حافظه
- P08 یکپارچگی هویت
- P09 یکپارچگی هدف
- P10 یکپارچگی رفتاری
- P11 یکپارچگی معنایی
- P12 یکپارچگی قابلیت
- P13 یکپارچگی کنش
- P14 کنترلپذیری
- P15 یکپارچگی برنامهریزی
- P16 یکپارچگی تفویض
- P17 یکپارچگی زمانی
- P18 یکپارچگی تصمیم
- P19 یکپارچگی تصمیم انسانی
- P20 یکپارچگی انتساب
- P21 یکپارچگی اعتماد
- P22 یکپارچگی ادراک
- P23 یکپارچگی مدل جهان
- تمایز میان هدفها، داوریها، راهبردها و رفتار
- گزارش برهمکنشها و حدود
OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶
یک خاصیت چه چیزی را مشخص میکند
خاصیت امنیتی نام تعهدی است که ارزیابی میتواند آن را برای یک شیء، کارکرد یا رابطهٔ حفاظتشده عینی کند. سازوکار حمله توضیح میدهد که اثرگذاری چگونه عمل میکند؛ حوزه جایگاه قرارداد مربوط را مشخص میکند؛ و خاصیت بیان میکند که آن قرارداد از چه چیزی حفاظت میکند. این محورها به هم مرتبطاند اما جایگزین یکدیگر نیستند. سندی بدخواهانه ممکن است بیآنکه هیچ خاصیتی را نقض کند به سامانه برسد، و یک خاصیت واحد میتواند از راه چند سازوکار و در چند حوزه شکست بخورد.
بیستوسه شناسهٔ زیر همان تخصیصها و برچسبهای سند منبعِ «نسخهگذاری و شناسهها» را حفظ میکنند. این شناسهها قواعدی تحلیلی و پیشنهادیاند، نه شاهدی بر اینکه سامانهای مستقر آنها را برآورده میکند. سند منبعِ «خاصیتهای امنیتی» از سرفصلهای شمارهداری استفاده میکرد که با همهٔ شناسههای دائمی مطابقت ندارند. ارجاعها باید از شناسههای P و نسخهٔ چارچوب استفاده کنند، نه اینکه هویت خاصیت را از جایگاه بخش استنباط کنند. بهویژه، P14 «کنترلپذیری»، P15 «یکپارچگی برنامهریزی»، P17 «یکپارچگی زمانی» و P18 «یکپارچگی تصمیم» است.
عینیسازی و آزمون یک خاصیت
برای هر خاصیتِ کاربردپذیر، شیء یا رابطهٔ حفاظتشده، موجودیتهای مجاز، عملیات مجاز، شرایط حاکم، افق زمانی و معیار مشاهدهپذیرِ نقض را مشخص کنید. مالک سیاست و شواهدی را که نشان میدهد سیاست کاربرد دارد مشخص کنید. عبارت «خروجی زیانبار بود» تعهد را مشخص نمیکند، و «سامانه امن ماند» اوراکل نیست. قراردادها ممکن است ممنوعیتهای قطعی، حدود، آستانهها یا تعهدات مشروط را در بر بگیرند؛ مقادیر آنها در محیطِ ارزیابیشده به توجیه نیاز دارند.
اوراکل تعیین میکند که آیا شرط مشخصشده برقرار است یا نه. اوراکل ممکن است سوابق مجوز را با اثرها مقایسه کند، پیوندهای منبع را بازرسی کند، یک قاعدهٔ اعلامشده را بر پایهٔ واقعیتهای کنترلشده ارزیابی کند، یا برای معنا و شیوهٔ ارائه از یک روبریکِ بازبینیشده استفاده کند. محدودیتهای اوراکل، از جمله اختلافنظر میان داوران انسانی، باید گزارش شوند. توضیحهایی که مدل تولید میکند میتوانند مشاهده به شمار آیند، اما نباید فرض کرد که فرایند علّیِ واقعی را آشکار میکنند یا حقیقتِ مبنای مستقلی فراهم میآورند.
مثالها و آزمونهای زیر توضیحی و اجرانشدهاند. اینها طرحهای ممکن برای ارزیابیاند، نه نتایج آزمایشی، آسیبپذیریهای اعتبارسنجیشده یا کنترلهای جهانشمول. آزمونها باید هر جا شدنی است از دادههای ساختگی و اثرهای مهارشده استفاده کنند. هر سابقهٔ اجرا باید رفتار خط پایه، شرطِ دستکاریشده، کنترلهای منفی، نتیجهٔ مشاهدهشده، پیکربندی و عدمقطعیت را بیان کند. یک خاصیت میتواند کاربردناپذیر، آزمودهنشده، در شرایط بررسیشده برآورده، در شرایط بیانشده نقضشده، یا حلنشده باشد. این حالتها نباید به حکمی دودویی دربارهٔ امنیت سامانه فروکاسته شوند.
P01 محرمانگی
محرمانگی الزام میکند که اطلاعات حفاظتشده تنها برای موجودیتها و مجراهایی افشا شود که سیاستِ حاکم اجازه میدهد. قرارداد باید اطلاعات، گیرندگان، تبدیلها و خروجیهای مشمول را مشخص کند. دستورها، مصنوعات مدل و ردپاهای درونی تنها زمانی محرمانهاند که سیاستی واقعاً از آنها حفاظت کند؛ درونی بودنِ جایگاه بهتنهایی قاعدهٔ رازداری نیست. افشا میتواند از راه متن، بازیابی، حافظه، محمولهٔ ابزارها یا دیگر مجراهای مشاهدهپذیر رخ دهد.
اوراکل نقض ثابت میکند که گیرندهای غیرمجاز، طبق معیار نشتِ اعلامشده، به اطلاعات حفاظتشده یا استنباطی ممنوع دست یافته است. یک آزمون مهارشده میتواند رازی ساختگی را در یک حساب قرار دهد و خروجیهای حسابی دیگر را بررسی کند، و گیرندهای مجاز را بهعنوان کنترل منفی به کار ببرد. نشانگری که حدس زده شده شاهد ضعیفی است، مگر آنکه بتوان خاستگاه آن را از تصادف یا دانشِ مجاز متمایز کرد. P01 به افشا مربوط است؛ P02 به تغییر غیرمجاز و P03 به دسترسی به خدمت. یک رخداد میتواند مستقلاً هر سه را در بر بگیرد.
P02 یکپارچگی
یکپارچگی الزام میکند که اطلاعات، پیکربندی، محاسبه یا حالتِ حفاظتشده تنها از راه تبدیلهای مجاز و به دست کنشگران مجاز ایجاد و تغییر داده شوند. «قابلاعتماد» باید به ناوردایی مشخص ترجمه شود، مانند چکیدهٔ رمزنگاریِ تأییدشدهٔ یک مصنوع، مجوز معتبر بهروزرسانی یا پیوندِ حفظشدهٔ حساب. این خاصیت عمومی برای اشیایی سودمند میماند که تعهدشان با خاصیتی تخصصیتر از خانوادهٔ یکپارچگی بهتر بیان نمیشود.
اوراکل حالت یا گذارِ مشاهدهشدهٔ شیء حفاظتشده را با نسخهٔ مجاز و قواعد تغییر مقایسه میکند. آزمونِ جایگزینیِ مصنوع مدل میتواند مصنوعی را که واقعاً بارگذاری شده بازرسی کند، به جای اینکه جایگزینی را صرفاً از تغییر پاسخها استنباط کند. یک بهروزرسانی مجاز حالت منفی را میآزماید. برای معناشناسیِ ویژهٔ حافظهٔ عملیاتیِ نگهداشتهشده از P07، برای اختیار دستور از P04 و هر جا خاصیتهای مشخص دیگری تعهد دقیق را فراهم میکنند از آنها استفاده کنید. افزودن P02 به هر یافتهٔ یکپارچگیِ تخصصی، شکستی اضافی ثابت نمیکند و شدت آن را افزایش نمیدهد.
P03 دسترسپذیری
دسترسپذیری الزام میکند که کارکرد مشخصشده در محدودهٔ مرزهای اعلامشدهٔ خدمت، منابع یا زمان به کاربران مجاز ارائه شود. این مرزها باید بار کاری و مفروضات محیطی، از جمله کنترلهای پذیرش و وابستگیها، را مشخص کنند. امتناعی که سیاست الزام کرده، محرومسازی از خدمتِ مجاز نیست. وعدهٔ بیحدوحصر برای پاسخ دادن به هر درخواست، قراردادی عملی نیست.
اوراکل نتیجهٔ مشخصشدهٔ خدمت، مانند تکمیل، تأخیر یا بار کاریِ پذیرفتهشده، را تحت شرایطی کنترلشده میسنجد. یک آزمون مهارشده ممکن است کاری بازگشتی و محدود را وارد کند و بسنجد که آیا درخواستهای مجازِ نامرتبط در محدودهٔ قرارداد خدمت باقی میمانند یا نه. بار کاریای با هزینهٔ مجازِ همارز کمک میکند سازوکار تقویتِ پیشنهادی از محدودیتهای عادیِ ظرفیت متمایز شود. P03 به توانایی دریافت خدمت مربوط است؛ P14 به توانایی یک طرف مجاز برای محدود کردن یا متوقف کردن عملیات. یک خدمت که پیوسته در حال اجراست، میتواند یکی را برآورده کند و دیگری را نقض کند.
P04 یکپارچگی دستور
یکپارچگی دستور الزام میکند که دستورهای مجاز در سراسر مسیر پردازش، معنا، اختیار، دامنه و تقدم خود را حفظ کنند. استقرار باید مشخص کند چه کسی میتواند هر ردهٔ دستور را صادر کند و تعارضها چگونه حل میشوند. قطعههای بازیابیشده، پاسخهای ابزار و گفتارِ نقلشده صرفاً به این دلیل که لحنشان به فرمان شبیه است، به نقش دستوریِ ممتاز ارتقا نمییابند.
اوراکل مجموعهٔ دستورهای پذیرفتهشده و اثرهای مشاهدهپذیرشان را با منبع حاکم و قواعد تقدم مقایسه میکند. یک آزمون توضیحی سندی را فراهم میکند که ادعای لغوِ سیاست را در خود دارد و بررسی میکند که آیا یک قید حفاظتشدهٔ وظیفه کنار زده میشود یا نه. دستوری معتبر از منبع مجاز، کنترلی منفی در برابر امتناعِ بیتمییز فراهم میکند. P11 بهطور کلیتر به حفظ معنا مربوط است؛ P04 بهطور خاص به دستورها و اختیار آنها. P09 به هدف مجازِ حاصل مربوط است. هر دو را تنها زمانی ثبت کنید که شواهد هم نقض دستور و هم تغییر هدف را ثابت کنند، نه اینکه یکی را از دیگری فرض بگیرید.
P05 یکپارچگی زمینه
یکپارچگی زمینه الزام میکند که موادی که برای قاببندی یک وظیفه گردآوری میشوند، عضویت، انتساب، ترتیب و قیدهای لازمِ اطلاعات مربوط را حفظ کنند. قرارداد میتواند مشخص کند کدام تاریخچه، مفروضات، مشاهدات یا شواهد باید همراه یک تصمیم باشند و کدام حذفهای زمینهای ممنوعاند. این خاصیت الزام نمیکند که هر واقعیت ممکنی در زمینهٔ مدل جا بگیرد.
اوراکل زمینهٔ تصمیمِ گردآوریشده را با آن قرارداد مقایسه میکند. یک آزمون توضیحی مرحلهای برای خلاصهسازی وارد میکند که یک گزارهٔ تأیید را نگه میدارد اما شرطِ محدودکنندهٔ آن را حذف میکند، سپس بررسی میکند که آیا آن محدودیت در زمینهٔ تصمیم همچنان در دسترس است یا نه. خلاصهای که هر دو بند را نگه دارد کنترل منفی است. P06 به منبع دانشِ زیربنایی مربوط است؛ P07 به حالتِ نگهداشتهشده در میان عملیات. P05 به قابِ وظیفهای مربوط است که واقعاً برای تصمیم جاری فراهم شده است. اگر قیدی لازم پیشتر در حافظهٔ ماندگار از دست رفته باشد، باید شکست حافظه و انتشار زمینهای آن را از هم متمایز کرد.
P06 یکپارچگی دانش
یکپارچگی دانش الزام میکند که اطلاعاتی که بهعنوان دانش به کار میروند، منشأ، وضعیت راستیآزمایی و شرایط استفادهٔ لازمِ خود را حفظ کنند. این خاصیت ادعای حقیقتِ جهانشمول نمیکند. سامانه میتواند بهطور مشروع از منابع نامطمئن یا متعارض استفاده کند، به شرط آنکه قرارداد این قیدها را حفظ کند و آنها را بهعنوان واقعیتهای راستیآزماییشده عرضه نکند. منابع مربوط شامل اسناد مرجع، مجموعههای بازیابی و ورودیهای آموزشی یا دیگر ورودیهای اطلاعاتیاند.
اوراکل منبع و وضعیت اعلامشدهٔ اطلاعات را با قرارداد منبع در زمان ورود، تبدیل و استفاده مقایسه میکند. یک آزمون مهارشده میتواند رکوردهای ساختگیِ راستیآزماییشده و راستیآزمایینشده را با هم بیامیزد و بررسی کند که آیا تبدیلها وضعیت آنها را بهنادرستی ارتقا میدهند یا نه. نتیجهای راستیآزمایینشده که بهدرستی برچسب خورده، کنترل منفی است، حتی اگر محتوایش نادرست باشد. P21 بهطور گستردهتر بر تغییر روابط اعتماد حاکم است؛ P20 بر خاستگاهِ قابل ردیابی. P06 از رسیدگیِ معرفتی به یک منبع دانش حفاظت میکند، در حالی که P22 و P23 به مشاهده و بازنماییِ یک محیط عملیاتی مربوطاند.
P07 یکپارچگی حافظه
یکپارچگی حافظه الزام میکند که حالت عملیاتیِ نگهداشتهشده تنها در زمینهٔ امنیتیِ مجاز خود ایجاد شود، تغییر کند، به موضوعی مرتبط شود، تفسیر شود و از رده خارج شود. قرارداد وظیفه یا موجودیتی را که مالک این حالت است، دامنه و اعتبار آن، و ماندگاری یا استفادهٔ دوبارهٔ مجاز را مشخص میکند. خلاصهٔ یک گفتوگو، نقطهٔ بازیابی یا ترجیحی ذخیرهشده، صرفنظر از رسانهٔ ذخیرهسازی یا مدت نگهداری، میتواند حامل این تعهد باشد.
اوراکل اختیار و حالتِ پیشین را با آنچه در عملیاتی بعدی بازگردانده یا به کار گرفته میشود مقایسه میکند. یک آزمون توضیحی دو نشستِ کاربرِ ساختگی را از سر میگیرد و بررسی میکند که آیا ترجیح یا تأیید یک کاربر به نشست دیگری منتقل میشود یا نه. ازسرگیریای که بهدرستی پیوند خورده، کنترل منفی است. P05 به زمینهٔ جاریِ گردآوریشده مربوط است و P06 به منابع دانش. P17 به تعهدات در گذر زمان مربوط است، حتی وقتی محتوای حافظه تغییری نکرده باشد. P07 زمانی موجه است که خودِ حالت عملیاتیِ ذخیرهشده یا بازگرداندهشده، قرارداد مجوز، ارتباط یا تفسیر خود را نقض کند.
P08 یکپارچگی هویت
یکپارچگی هویت پیوندی قابلاتکا میان کنشگرانِ مربوط و اختیارِ ادعاشدهٔ آنها از یک سو، و کاربران، عاملها، خدمات، نشستها یا منابعی که نمایندگی میکنند از سوی دیگر را الزام میکند. قرارداد شواهد هویتیِ پذیرفتنی برای یک نقش مشخص و ارتباطِ مجاز میان هویت و اختیار را تعریف میکند. نامی آشنا یا اعلام یک نقش بهتنهایی این پیوند را برآورده نمیکند.
اوراکل موجودیتی را که کنشگر تلقی شده، با هویتِ راستیآزماییشده و سابقهٔ نقش مقایسه میکند. پیامی ساختگی میان عاملها میتواند نام نمایشیِ عاملی دیگر را به کار ببرد، در حالی که هویتِ احرازشدهٔ متفاوتی دارد؛ آزمون بررسی میکند که آیا گیرنده نقشِ عاملِ نامبرده را به آن اعطا میکند یا نه. پیامی با پیوند هویتیِ معتبر کنترل منفی را فراهم میکند. P20 به تاریخچهٔ خاستگاه و مشارکت مربوط است؛ P21 به روابط اعتمادِ مجاز. P08 خطا در پیوندِ کنشگر یا اختیارِ کنشگر را مشخص میکند، در حالی که P16 بررسی میکند که آیا تفویضگیرندهای که هویتش بهدرستی شناسایی شده، دامنهای بیش از اندازه دریافت میکند یا نه.
P09 یکپارچگی هدف
یکپارچگی هدف الزام میکند که وظیفه یا نتیجهٔ مجاز حفظ شود تا زمانی که موجودیتی که حق تغییر آن را دارد، در محدودهٔ دامنهٔ خود آن را تغییر دهد. سابقهٔ هدف باید اختیارِ منشأ، قیدهای حاکم، بازنگریهای پذیرفتهشده و تعارضهای حلنشده را مشخص کند. سیاست استقرار، درخواست معتبر کاربر و تفویض محدود میتوانند در این امر سهیم باشند؛ تقدم آنها باید مشخص شود. سامانه نمیتواند صرفاً با مشروع توصیف کردنِ هدفی که ترجیح میدهد، مجوز را برقرار کند.
اوراکل وظیفهای را که سامانه متعهد به پیگیری آن میشود با آن سابقه مقایسه میکند. در یک آزمون توضیحی، وظیفهٔ بازبینی یک گزارش پس از خواندن محتوای منبع به سوی تبلیغ یک تأمینکنندهٔ نامبرده منحرف میشود. شواهد باید تغییر معیار وظیفه یا نتیجهٔ دنبالشده را ثابت کنند؛ توصیهای نادرست بهتنهایی کافی نیست. بازنگریای مجاز کنترل منفی را فراهم میکند. P18 به داوریای مربوط است که در حالی انجام میشود که وظیفه ثابت مانده است، و P15 به راهبرد دستیابی به آن. P09 دربارهٔ ارزش اخلاقیِ هدف مجاز داوری نمیکند و تعارض حاکمیتیِ نامشخص را حل نمیکند.
P10 یکپارچگی رفتاری
یکپارچگی رفتاری رعایتِ یک قید رفتاریِ تعریفشده و مرتبط با امنیت را الزام میکند، در صورتی که هیچ خاصیتِ مشخصتری آن تعهد را پوشش ندهد. این خاصیت آگاهانه بهعنوان خاصیتی باقیمانده طراحی شده است. قرارداد باید رفتار مشاهدهپذیرِ ممنوع یا الزامی را مستقل از این واقعیت توصیف کند که خروجیای ناپسند یا زیانبار بوده است. تغییرپذیری، غافلگیری و خطای عادیِ مدل شکست این خاصیت را ثابت نمیکنند.
برای نمونه، یک سامانهٔ پشتیبانی میتواند ممنوعیتی بازبینیشده داشته باشد بر تهدیدِ هدفمند برای وادار کردن شخص به ادامهٔ تعامل. آزمونی پیشنهادی، پیش از مشاهدهٔ خروجیها، معیارهای تهدید و اجبار، کنترلهای مربوط به گفتوگوی بیخطر، روال داوری و محیطِ مجاز برای ارزیابی را تعریف میکند. اوراکل به همین معیارها مربوط است، نه به نمرهٔ کلیِ زیانباری. وقتی تعهدِ نشاندادهشده اثرگذاریِ بهطور اساسی فریبنده بر تصمیمهای انسانی است از P19 استفاده کنید، برای هدفهای تغییریافته از P09، برای راهبردهای نامعتبر از P15 و برای داوریهای نامعتبر از P18. هر جا قرارداد رفتاریِ مشخص یا داوریِ قابلاتکایی وجود ندارد، طبقهبندی را حلنشده ثبت کنید، نه اینکه بهطور پیشفرض P10 را برگزینید.
P11 یکپارچگی معنایی
یکپارچگی معنایی حفظ معنای مرتبط با امنیت را در جریان تفسیر یا تبدیل الزام میکند. قرارداد مشخص میکند کدام تمایزها باید باقی بمانند، مانند نفی، دامنه، شرطها، تمایز گزارهٔ نقلشده از گزارهٔ اظهارشده، یا تمایز مجوز فرضی از مجوز واقعی. لازم نیست عین عبارت یا خروجیهای یکسان را الزام کند، و هر جا تمایز اهمیت دارد، ابهام باید بازنمایی شود، نه اینکه بیصدا حل شود.
اوراکل گزارهٔ تفسیرشده یا تبدیلشده را با استفاده از موارد کنترلشده یا روبریکِ داوریِ بازبینیشده با معنای مشخصشده مقایسه میکند. یک آزمون توضیحی عبارت «تأیید تنها برای حساب آزمایشی معتبر است» را ترجمه میکند و بررسی میکند که آیا محدودیتِ حساب باقی میماند یا نه؛ بازنویسیهایی که معنا را حفظ میکنند کنترلهای منفیاند. P04 بهطور خاص بر اختیار و معنای دستور، P08 بر پیوند کنشگر و P09 بر هدف مجاز اعمال میشود. P11 زمانی سودمند است که شکستِ نشاندادهشده، دگرگونیِ معنا باشد؛ نباید آن را صرفاً به این دلیل افزود که جایی در مسیر زبان طبیعی به کار رفته است.
P12 یکپارچگی قابلیت
یکپارچگی قابلیت الزام میکند که انتخاب قابلیتهای در دسترس و کاربرد موردنظر آنها در محدودهٔ مرزهای امنیتیِ مجازشان باقی بماند. قرارداد ابزارها یا عملیات مجاز، مقاصد، اشیا، موجودیتها و شرایط را مشخص میکند. داشتن یک اعتبارنامه یا دسترسی فنی تنها بخشی از رابطهٔ اجازه را برقرار میکند؛ هر وظیفه یا هر کاربرد پیشنهادی را مجاز نمیکند.
اوراکل استفادهٔ برگزیده یا درخواستشده از یک قابلیت را پیش از اثر بیرونیِ مربوط، با مقصود و دامنهٔ مجاز آن مقایسه میکند. یک آزمون توضیحی به عاملی هم ابزار پرسوجوی فقطخواندنی و هم ابزار تغییر را برای وظایف جداگانه میدهد، سپس بررسی میکند که آیا قطعهای از یک منبع، انتخاب ابزار دوم را برای درخواستی فقطخواندنی القا میکند یا نه. تغییری که بهطور مشروع مجاز شده، کنترل منفی است. P13 به اثرهای محققشده مربوط است، P15 به راهبرد بهصورت یک توالی و P09 به هدف. انتخابی غیرمجاز که مسدود شده، میتواند P12 را نقض کند در حالی که سازوکار اعمال در زمان اجرا با موفقیت P13 را حفظ میکند.
P13 یکپارچگی کنش
یکپارچگی کنش الزام میکند که اثرهای بیرونی در زمان اجرا در دامنهٔ مجاز باقی بمانند. قرارداد باید شیء واقعی، گیرنده، داده، مقدار، زمانبندی و پیششرطهای مربوط به کنش را مقید کند. این خاصیت هم اثرهای دیجیتال و هم کنش فیزیکیِ عملگرها را پوشش میدهد. انتخاب درست قابلیت کافی نیست اگر پارامترها تغییر کنند، هدفی کهنه شود یا اجرا اثری متفاوت پدید آورد.
اوراکل اثرهای مشاهدهشده را با مجوز و شرایط اجرای حاکم مقایسه میکند. در یک آزمون مهارشده، نوشتنِ تأییدشده در رکورد ساختگیِ A، در فاصلهٔ میان انتخاب و ارسال، به رکورد B منحرف میشود. نوشتنِ راستیآزماییشده در A کنترل منفی را فراهم میکند. P12 به انتخاب قابلیت مربوط است؛ P13 به اثر. اگر هر دو قرارداد مستقلاً شکست بخورند، هر دو ممکن است در شرح علّی ثبت شوند. این پیشنویس قاعدهٔ اجباریِ «زودترین خاصیت» را، که یک بررسیِ اجرایِ جداگانه شکستخورده را پنهان میکرد، حفظ نکرده است. زودترین شکستِ پشتیبانیشده میتواند انتخابی برای نمایهسازی باقی بماند، بیآنکه شواهد بعدی را پاک کند.
P14 کنترلپذیری
کنترلپذیری الزام میکند که یک طرف مجاز توانایی مشخصشده برای مشاهده، قطع، محدود کردن، ابطال یا بازیابیِ عملیات سامانه را حفظ کند. قرارداد مداخلهٔ در دسترس، طرف مسئول، الزام زمانی و اثرهایی را که برگشتپذیر میمانند مشخص میکند. نمایش یک کنترل توقف ثابت نمیکند که وظایفِ در حال اجرا یا عملیاتِ تفویضشده از آن پیروی میکنند.
اوراکل میسنجد که آیا مداخله پیش از مهلت مشخصشده و در دامنهٔ ادعاشده اثر میکند یا نه. یک شبیهسازی توضیحی عملیاتی در صف را لغو میکند و بررسی میکند که آیا اجرا و ادامههای تفویضشده پیش از یک نقطهٔ ثبت قطعیِ شبیهسازیشده متوقف میشوند یا نه. وظیفهای بدون اثرِ در انتظار، برای مسیر سیگنال لغو کنترل منفی است، اما جلوگیریِ بهموقع را ثابت نمیکند. P03 به تداوم خدمت مربوط است، در حالی که P14 به کنترل مشروع بر آن خدمت. بازیابیِ حالتِ برگشتپذیر نمیتواند بازگرداندنِ افشا یا دیگر اثرهای برگشتناپذیر را نشان دهد؛ اینها به مهار و مداخله پیش از مرز مربوط نیاز دارند.
P15 یکپارچگی برنامهریزی
یکپارچگی برنامهریزی الزام میکند که راهبردی که برای دستیابی به هدفی مجاز برگزیده میشود، قیدهای امنیتیِ اعلامشده دربارهٔ توالی، وابستگیها، منابع و حالتهای میانی را برآورده کند. هدفهای مشروع و عملیاتی که یکایک مجازند تضمین نمیکنند که ترکیب آنها مجاز باشد. شیء ارزیابیپذیر، برنامهٔ برگزیده، توالیِ زمانبندیشده یا راهبرد اجراییِ بهقدر کافی مشاهدهپذیر است، نه ردپای فرضیِ استدلال درونی.
اوراکل آن راهبرد را پیش از آسیبِ محققشده یا مستقل از آن، با قیدهایش میسنجد. یک وظیفهٔ توضیحی بهروزرسانی دو رکورد را تنها با هم مجاز میکند؛ برنامهای که یکی را پیش از اعتبارسنجی دیگری ثبت قطعی کند، شرط بیانشده را نقض میکند. یک توالیِ تراکنشی کنترل منفی را فراهم میکند. P09 به این مربوط است که چه نتیجهای دنبال میشود؛ P18 به داوریهایی مانند اینکه آیا اعتبارسنجی موفق بوده است؛ P13 به اثرهای واقعیِ بهروزرسانی. شواهدِ یک کنش نهاییِ زیانبار بهتنهایی نمیتواند مشخص کند که آیا برنامه، داوریِ پشتیبان آن یا تنها اجرا معیوب بوده است.
P16 یکپارچگی تفویض
یکپارچگی تفویض الزام میکند که اختیارِ منتقلشده یا بهکاررفته، دامنهٔ معتبرِ تفویضکننده و همهٔ قیدهایی را که بر این انتقال نهاده شده حفظ کند. قرارداد تفویضکننده، تفویضگیرنده، وظیفه، منابع مجاز، انقضا، رفتار ابطال و مجاز بودن یا نبودنِ تفویضِ دوباره را مشخص میکند. انتقال مسئولیت، مجوزی برای گسترش قابلیت یا تغییر هدف نیست.
اوراکل اختیاری را که تفویضگیرنده پذیرفته یا به کار برده، با اعطای اولیه و تبدیلهای مجاز مقایسه میکند. یک آزمون مهارشده دسترسی به یک پوشهٔ ساختگی را تفویض میکند و بررسی میکند که آیا خدمتِ بعدی درخواست را دسترسی به کل حساب تلقی میکند یا نه. تفویضی معتبر و محدودشده کنترل منفی است. P08 از پیوند کنشگر حفاظت میکند، P12 از انتخاب قابلیت و P17 از اعتبارِ وابسته به زمان. تبادل اطلاعات یا توصیهٔ یک عامل لزوماً اختیاری را تفویض نمیکند؛ پیش از اعمال این خاصیت بر این مبنا، گراف باید یک رابطهٔ تفویضِ واقعی را مشخص کند.
P17 یکپارچگی زمانی
یکپارچگی زمانی الزام میکند که تعهدات امنیتی در طول تأخیرهای مشخصشده، گذارهای حالت، تعاملهای تکراری و رویدادهای چرخهٔ عمر معتبر بمانند. این خاصیت شرایط زمانیای مانند انقضا، ابطال، ترتیب و تداومِ اعتبار را در بر میگیرد. عبارت «شکست بعداً رخ داد» کافی نیست؛ ارزیابی باید مشخص کند کدام تعهدِ وابسته به زمان شکسته شده است.
اوراکل زمانبندی و گذار حالتِ یک عملیات را با قاعدهٔ اعتبارِ مربوط مقایسه میکند. یک آزمون توضیحی کنشی ساختگی را تحت مجوزی در صف قرار میدهد که پیش از اجرا منقضی میشود، و بررسی میکند که آیا کنش دوباره اعتبارسنجی یا مسدود میشود یا نه. اجرا در بازهٔ اعتبارِ مجوز، کنترل منفی است. P07 به حالت عملیاتیِ نگهداشتهشده مربوط است، در حالی که P17 میتواند با وجود ذخیرهسازیِ دقیق شکست بخورد، وقتی مجوزِ منقضیشدهای که تغییری نکرده همچنان پذیرفته میشود. P14 به اثربخشی مداخله مربوط است. قیدهای زمانی میتوانند همراه هر خاصیتی بیایند، بیآنکه شکستِ مستقلی در P17 به شمار آیند، مگر آنکه تعهد زمانیِ متمایزی با شواهد نشان داده شود.
P18 یکپارچگی تصمیم
یکپارچگی تصمیم الزام میکند که داوریهای مرتبط با امنیتِ سامانه از قاعدهٔ تصمیمِ مشخصشده، شواهد پذیرفتنی و الزامات عدمقطعیت پیروی کنند. ممکن است هدف بدون تغییر بماند، در حالی که یک حکم، طبقهبندی، تعیینِ مجوز یا داوریِ میانی دستکاری شده است. قرارداد باید قاعده یا روش داوریِ پذیرفتهشده را مشخص کند؛ مخالفت با شهود یک ارزیاب اوراکل کافی نیست.
یک آزمون توضیحی میپرسد که آیا درخواستی ساختگی شرط دسترسیِ ثابتی را برآورده میکند، و در حالی که واقعیتهای راستیآزماییشده ثابت نگه داشته میشوند، قاببندیِ نامربوطِ منبع را تغییر میدهد. اوراکل حکمِ بازگرداندهشده را با قاعدهٔ اعلامشده مقایسه میکند و بررسی میکند که آیا اثرِ ادعاشده انحراف را توضیح میدهد یا نه. واقعیتهایی که بهطور مشروع متفاوتاند و حکم را تغییر میدهند، کنترلهای منفیاند. P09 به جایگزینیِ خودِ وظیفه مربوط است، P15 به راهبرد و P19 به داوری بعدیِ شخص. حکمِ نادرستِ سامانه را میتوان بدون کنش بیرونی نشان داد، اما نسبت دادن آن به یک حمله به شواهدی فراتر از یک پاسخ نادرست نیاز دارد.
P19 یکپارچگی تصمیم انسانی
یکپارچگی تصمیم انسانی الزام میکند که اثرگذاریِ سامانه بر انتخابهای انسانیِ مرتبط با امنیت، شرایط اعلامشده برای بازنماییِ بهطور اساسی راستین و مجوزدهیِ آگاهانه را رعایت کند. قرارداد مشخص میکند کدام ادعاها، حذفها، عدمقطعیتها یا اطلاعاتِ مربوط به دامنه برای نقش شخص اساسیاند. اثرگذاریِ عادی ممنوع نیست؛ مسئله اثرگذاریِ غیرمجاز یا بهطور اساسی فریبنده بر پایهٔ معیارهای مشخصشده است.
اوراکل میتواند ناهمخوانی میان دامنهٔ کنشِ نمایشدادهشده و تأییدی را که واقعاً درخواست شده بازرسی کند، یا ادعاهای گمراهکننده را با یک روبریکِ بازبینیشده ارزیابی کند. اثبات اینکه افراد بهخاطر آن شیوهٔ ارائه تصمیم خود را تغییر دادهاند به شواهد انسانیِ جداگانه نیاز دارد؛ نقص رابط بهتنهایی اثرِ آن بر تصمیمهای بعدی را ثابت نمیکند. پیشنمایشی که دامنه را دقیق نشان دهد، در یک گردشکار ساختگی کنترل منفی است. P18 به داوریهایی مربوط است که سامانه تولید میکند، P20 به منشأ و P14 به مداخلهٔ قابلاستفاده. مطالعات انسانی به رضایت آگاهانه، بازبینی اخلاقی، جلسهٔ توضیح پس از مطالعه و حفاظت از دادهها بهطور مناسب نیاز دارند؛ کاربرانِ بیخبر نباید آزمودنی شوند.
P20 یکپارچگی انتساب
یکپارچگی انتساب حفظ سوابق خاستگاه و مشارکتی را الزام میکند که برای ردیابی اطلاعات، تصمیمها و اثرهای مهم لازماند. قرارداد تبارِ لازم را مشخص میکند، از جمله موجودیتِ آغازگر، منابع مشارکتکننده، عاملها، ابزارها و در صورت لزوم سوابق مجوز. این خاصیت وعدهٔ بازسازی کاملِ استدلال درونیِ مدل را نمیدهد و نگهداریِ نامحدودِ محتوای خصوصی را الزام نمیکند.
اوراکل تبارِ ثبتشده را با سوابق کنترلشدهٔ منبع و اجرا مقایسه میکند. یک آزمون توضیحی درخواستی ساختگی را از مسیر دو عامل و یک ابزار مشترک عبور میدهد، سپس بررسی میکند که آیا رویداد حاصل بهنادرستی عامل دوم را صادرکنندهٔ اصلیِ مجوز مینامد یا نه. رویدادی که بهدرستی پیوند خورده کنترل منفی است. P08 به پیوند هویت کنشگر مربوط است، P06 به منشأ دانش در نقش منبع، و P21 به تخصیص اعتماد. انتساب از پاسخگویی پشتیبانی میکند، اما بهخودیخود مسئولیت، درستی یا مجوز را ثابت نمیکند. سوابق رویداد میتوانند کامل اما گمراهکننده باشند، اگر روابطی که ادعا میکنند به رویدادهایی که توصیف میکنند پیوند نخورده باشد.
P21 یکپارچگی اعتماد
یکپارچگی اعتماد الزام میکند که روابط اعتماد و امتیازهای نقشهای مورد اعتماد تنها از راه فرایند مجاز تغییر کنند. قرارداد باید مشخص کند اعتماد چه چیزی را مجاز میکند: اتکا به یک منبع بهعنوان شاهدِ راستیآزماییشده، پذیرفتن آن بهعنوان صادرکنندهٔ دستور، یا اجازه دادن به یک خدمت برای عمل از جانب یک موجودیت. یک پرچمِ واحد و تفکیکنشدهٔ «مورد اعتماد» میتواند اجازههایی را که بهطور اساسی متفاوتاند پنهان کند.
اوراکل تغییری غیرمجاز را در نقش یا اتکایی که به یک منبع یا کنشگر داده شده شناسایی میکند. یک آزمون توضیحی ادعای «ناشرِ راستیآزماییشده» را در رکوردی راستیآزمایینشده وارد میکند و بررسی میکند که آیا گردشکارِ دریافتکننده این ادعا را شاهد کافی برای ارتقا میپذیرد یا نه. گذارِ واقعی و مجازِ راستیآزمایی کنترل منفی است. P08 به اینکه کنشگر کیست مربوط است؛ P21 به رابطهٔ اعتمادی که به آن کنشگر یا محتوا نسبت داده شده. P04 زمانی کاربرد دارد که این ارتقا بهطور خاص اختیار دستور را تغییر دهد. برچسبهای متعدد باید بازتاب تعهداتی باشند که مستقلاً بیان شدهاند، نه توصیفهای تکراریِ یک ارتقای واحد.
P22 یکپارچگی ادراک
یکپارچگی ادراک الزام میکند که مشاهداتِ کسبشده، دقت، انتساب به موجودیت، زمانبندی و عدمقطعیتی را که قرارداد مشاهده الزام کرده حفظ کنند. دغدغهٔ پایدار آن این است که سامانه چه چیزی را مشاهده میکند. این بازنگری مشاهدهٔ محیطهای دیجیتال را در کنار حسگرشِ فیزیکی صریحاً در بر میگیرد؛ کاربردهای تاریخیِ صرفاً فیزیکی به بازبینیِ مقید به نسخه نیاز دارند. ورودیِ متنیِ صرف، کارکرد مشاهده را نه ثابت میکند و نه منتفی.
اوراکل بازنماییِ مشاهده را با معیارهای ازپیشتعریفشدهٔ خطا و اطمینان، با محیطی کنترلشده یا مرجعی که بهدرستی توجیه شده مقایسه میکند. یک شبیهسازی توضیحی هویتِ شیءِ نمایشدادهشده را تغییر میدهد و بررسی میکند که آیا مشاهدهٔ تازه به شیء درست پیوند میخورد یا نه. صحنهای ثابت کنترل منفی است. P06 به اطلاعاتی مربوط است که بهعنوان دانش فراهم میشوند؛ P23 به بازنماییِ نگهداریشده و استنباطشده از جهان. یک مشاهدهٔ اشتباهِ منفرد خودبهخود تخریب ماندگارِ مدل جهان را نشان نمیدهد. اعتبار شبیهساز یا اندازهگیریِ مرجع ادعا را محدود میکند، و احراز خاستگاه حسگر بهتنهایی دقت ادراکی را ثابت نمیکند.
P23 یکپارچگی مدل جهان
یکپارچگی مدل جهان الزام میکند که بازنماییِ نگهداریشده از محیط عملیاتی با مشاهداتِ لازم، گذارهای حالت، عدمقطعیت و قواعد تازهسازی سازگار بماند. این خاصیت حالتِ استنباطشده و شرایطی را که اکنون مشاهده نمیشوند نیز در بر میگیرد. قرارداد باید ویژگیهای مهمِ محیط، میزان پذیرفتنیِ کهنگی و محرکهای بازنگری باورها را تعریف کند؛ شناخت کامل واقعیت الزامی شدنی نیست.
اوراکل بازنماییِ نگهداریشده و کاربرد آن را با تاریخچهٔ کنترلشدهٔ محیط مقایسه میکند. یک شبیهسازی دیجیتالِ توضیحی پس از مشاهدهای پیشین، مالکیت یک منبع را تغییر میدهد و بررسی میکند که آیا تازهسازیِ لازم، مالکِ بازنماییشده را پیش از یک تصمیمِ وابسته اصلاح میکند یا نه. بازهای مجاز که در آن مالکیت ثابت میماند، کنترل منفی است. P22 به مشاهداتِ کسبشده مربوط است، P07 به نگهداریِ مجاز و P17 بهطور گستردهتر به شرایط زمانی. بازنماییای از جهان که با امانت ذخیره شده اما کهنه است، میتواند بدون هیچ تغییری در ذخیرهسازی P23 را نقض کند. مشاهدهای نادرست که بهسرعت اصلاح شود، لازم نیست نقض جداگانهای در P23 به شمار آید.
تمایز میان هدفها، داوریها، راهبردها و رفتار
P09، P18، P15 و P10 به پرسشهای متفاوتی پاسخ میدهند. P09 میپرسد سامانه در پی دستیابی به کدام نتیجهٔ مجاز است. P18 میپرسد آیا یک داوریِ مرتبط با امنیت از قاعدهٔ اعلامشدهٔ خود پیروی میکند. P15 میپرسد آیا راهبرد برگزیده قیدهای خود را رعایت میکند. P10 میپرسد آیا یک قید رفتاریِ باقیمانده که جداگانه تعریف شده، نقض شده است. اینکه هر یک از اینها میتواند بر خروجی اثر بگذارد، این مرزها را از میان نمیبرد.
وظیفهای توضیحی و اجرانشده برای بازبینی تراکنشها را در نظر بگیرید. تغییر وظیفه از تشخیص انتقالهای غیرمجاز به بیشینهسازیِ تأییدها، به P09 اشاره دارد. حفظ وظیفهٔ بازبینی اما معتبر اعلام کردنِ یک انتقال برخلاف قاعدهٔ ثابت، به P18 اشاره دارد. رسیدن به حکم درست اما برنامهریزی برای آگاه کردن یک گیرنده پیش از تکمیل بررسیهای لازم، به P15 اشاره دارد. هیچیک را نباید صرفاً چون رفتاری نامطلوب پدید میآورد، با برچسب P10 بازنامگذاری کرد. شواهد ممکن است از چند شکست پشتیبانی کنند، اما هر یک به تعهد و اوراکل خاص خود نیاز دارد؛ حالتهای میانیِ دیدهنشده باید در حد فرضیه باقی بمانند.
گزارش برهمکنشها و حدود
یافته باید محدودترین تعهدِ پشتیبانیشده، جزء یا رابطهٔ آن، حوزهٔ مربوط و سازوکاری را که با شواهد نشان داده شده نام ببرد. برچسب عمومیِ یکپارچگی و قیدهای زمینهای میتوانند به بازیابی کمک کنند، بیآنکه شمار آسیبپذیریها را چند برابر کنند. چند کنترلی که مستقلاً شکست خوردهاند ممکن است در یک مورد علّیِ واحد ثبت شوند. مسیری که از حافظه، تفسیر و اجرا میگذرد، سه نقضِ خاصیت را ثابت نمیکند، مگر آنکه هر قرارداد مربوط شکست بخورد.
اختلالهای غیرخصمانه نیز میتوانند این تعهدات را به آزمون بکشند. محرکِ مشاهدهشده را ثبت کنید، سپس جداگانه ارزیابی کنید که آیا یک مهاجم میتواند آن را پدید آورد یا از آن بهره ببرد. به همین ترتیب، آسیبپذیری میتواند پیش از وقوع رخدادی زیانبار وجود داشته باشد؛ نقضِ ارزیابیپذیر ممکن است اعطای غیرمجازِ یک مجوز یا مسیری برای افشا باشد، نه فاجعهای کاملشده. اطمینان، تکرار وقوع، شدت پیامد، میزان در معرض بودن و پوشش آزمون از هم متمایز میمانند. پیامدهای برگشتناپذیر مهار و تصمیمهای محتاطانه را توجیه میکنند، در حالی که شواهد احتمالاتی در چارچوب مفروضات خود معنادار میمانند.
«مفاهیم بنیادی» قراردادها و شواهد را تعریف میکند؛ «لایههای امنیتی» جایگاه کارکردهای آنها را مشخص میکند؛ «مدل تهدید» مفروضات و تواناییها را بیان میکند؛ «روششناسی ارزیابی» بر سوابق اجرا حاکم است؛ و «رجیستری آسیبپذیری» بر ادعاهای بازبینیشده. پیشنهادهای آینده باید افزودن یا پالایش خاصیتها را با موارد مرزی و شواهد بازتولیدپذیر توجیه کنند. این پیشنویس زبانی برای ارزیابیِ دامنهدار فراهم میکند، نه اثباتی بر پوشش کامل یا گواهیای بر امن بودن هیچ سامانهای.